webForumDet fria alternativet

Aj aj aj Apple-användare

Datorhårdvara

46 svar · 4 575 visningar · startad av legis · sida 2 av 3

Frågan, av legis

Baserat på NVD's bedömning ser första kvartalet ut såhär: <http://www.ownz.se/wp-content/uploads/2008/05/clientvuln.jpg>

Läs frågan i sin helhet →
Medlem sedan juli 20044 453 inlägg
#21

Jag kan inte minnas det du menar colione tyvärr så jag kan inte kommentera den specifika incidenten om det nu har hänt efter TWC.

Det finns några, bland annat i den megauppdateringen de släppte med nästan 90 säkerhetshål fixade i samma patch. Även Apple har dock blivit enormt mycket bättre på senare tid:

http://support.apple.com/kb/HT1249

Medlem sedan juli 200012 978 inlägg
#22

Här finns en intressant blogg att läsa!
http://blogg.idg.se/free_thinking/entry.jsp?messid=3820

Medlem sedan juli 20044 453 inlägg
#23

Lasp skrev:

Här finns en intressant blogg att läsa!
http://blogg.idg.se/free_thinking/entry.jsp?messid=3820

Inte precis revolutionerande att folk installerar skadlig kod som de själva exekverar :)

Medlem sedan juni 20014 421 inlägg
#24

legis. Vad är det för något uppenbart multiple update grej som jag missar? I de fall som det står multiple är det oftast tredjepartsprogramvara som kommer medbundlat (typ php eller apache). I det senare fallet då det är en generell säkerhetsuppdatering från tillverkaren är det inte Apples uppgift att dokumentera det. De lämnar dessutom ut CVE-referenser till de berörda buggarna där man sedan kan läsa sig vidare om man vill. Vad exakt är problemet med att säga att det är multiple issues som har fixats om man länkar till bugg-beskrivningar? Eller är det något annat jag har missat?

Medlem sedan juli 20044 453 inlägg
#25

Tja det tycker du, men inte jag. Man ansvarar för det man skeppar enligt mig. Det där var bara det jag kom på direkt, det finns fler exempel från förra året. Du får gärna klicka dig igenom deras sidor om du vill :)

Medlem sedan juni 20014 421 inlägg
#26

Jag brukar faktiskt sitta och läsa när det kommer en security update från apple bara för nöjes skull. Visst har man ansvar för det man skickar med i sin produkt, men för mig innebär inte det ansvaret att dokumentera andras buggar (den redundansen känns onödig) däremot ingår det att hålla programvaran uppdaterad. Så länge de bidrar med information om var jag kan ta reda på mer info om buggen är jag nöjd.

Rätta mig om jag har fel, men för mig känns det inte riktigt jämförbart i det här läget då Microsoft inte har som default att bundla med tredjepartslösningar i sina installationer (kommer citrix-klienten som default?). Vilket även leder oss till nästa steg: en säkerhetsuppdatering på en tredjepartsprogramvara som kommer medbundlat i en security update eller liknande bör inte räknas som en brist i apples operativsystem och mjukvara. Om det gör det bör även hål i php och apache för windows ingå i sammanräkningen för säkerhetshål.

Observera dock att all tredjepartsprogramvara inte installeras som default med Mac OS X.

Medlem sedan juni 20015 009 inlägg
#27

Sen är där ju den lilla saken som många glömmer. När du har loggat in i Windows, hur många gånger anger du ditt lösenord då (kör inte vista så vet inte hur det är där, men XP ivf)? I OS X måste du ange ditt lösenord när något viktigt/avgörande håller på att göras. Dvs. många buggar/virus/attacker etc stoppas bara där och då ligger det hela på hur vaksam användaren är.

Jag har alltid varit en anti-macare och hatat mac över allt annat. Sen för ett par år sedan kom OS X, jag testade och blev frälst direkt. Idag kör jag både Windows och OS X på min macbook men jag sitter 90% av tiden i OS X, då det är ett så underbart os.

Jag har aldrig och tror inte att ni heller någonsin har känt så med en windows-version.

Medlem sedan sep. 20005 700 inlägg
#28

legis skrev:

Du har fel Gein. Tänk efter lite.

Ok.

legis skrev:

1. Att ett företag som tidigare visat på många hål, implementerat och stort annonserat att de tar säkerhet på allvar (trustworthy computing) och sedan visar att det inte behöver patchas lika ofta längre

Hur vet vi, utifrån diagrammet, det?

legis skrev:

2. Ett företag som i stort sett aldrig patchat något och helt plötsligt behöver patcha enormt mycket

Vari ligger det logiska i att det första företaget skulle skita i att patcha på nytt?

Det måhända vara ologiskt men ska vi bara för den sakens skulle anta att så inte är fallet? Faktum är att vi inte helt säkert vet. Vad vi däremot vet är precis det du först säger, att vi möjligtvis kan se att företag plötsligt börjar fixa säkerhetshål frekvent.

legis skrev:

3. Man kan bara utgå från publika rapporteringar, hur ska man kunna ta hänsyn till sådant som inte rapporteras? Det är en omöjlighet.

Visst är det så. Men ska vi utifrån det resonemanget strunta i att vara kritiska mot trovärdigheten i diagrammet?

legis skrev:

4. Om ett företag struntar i att patcha idag så gräver de sin egen grav. Applicera lite logik är du snäll. Teoretiskt kan det givetvis vara så, men vem går tillbaka till ruta 0 när det kämpat stenhårt på att ta sig till ruta 10?

Men, förstod du inte att det var ett extremfall för att påvisa vad som händer med diagrammet om man slutar patcha? Applicera samma logik och du kommer till slutsatsen att om ett företag drar ner på resurserna att fixa säkerhetshål så kommer det få en "positiv bild" av OS:et i diagrammet. Givetvis, och det trodde jag du förstod, så måste man inte upphöra med patchningarna fullständigt.

legis skrev:

5. Du har fel i ditt sista påstående. Om alla företag skulle arbetat likadant skulle detta diagram inte vara det minsta intressant. Det diagrammet visar är just resultatet av ett långsiktigt förbättringsarbete hos något företag, medan ett annat däremot numera står inför en stor utmaning som kräver förändring i företagskulturen.

Du misstolkar mig trots förtydligen i min parantes. Alternativt så misstolkar jag dig nu :)
Det jag försökte skriva var att om ett och samma företag använder en konstant mängd resurser för att fixa säkerhetsbrister, då skulle diagrammet berätta något intressant. Men eftersom vi inte vet om dessa resurser varierar så vet vi heller inte vad det är som får diagrammet att förändras, eller hur?

legis skrev:

Till sist. Det finns opatchade hål hos samtliga företag, men att anta att något företag i dagens säkerhetsmedvetna bransch medvetet skulle strunta i att patcha för att det ska se bra ut i diagram är bara löjligt. Det håller inte i praktiken idag med en sådan attityd.

Återigen, jag försökte göra en poäng av att det gick att manipulera diagrammet genom att helt enkelt dra ner på resurserna.

legis skrev:

Man kan argumentera statistik hur man vill, men ovan talar sitt tydliga språk för de som har haft hyffsad koll på branschen. Vill du inte acceptera siffrorna så är det helt ok, men att börja dra ihop historier om att företag blankar säkerhetshål för att antalet ska hållas nere är ganska löjligt.

Nu är vi där igen. Det behöver inte vara så illa att ett företag struntar i uppenbara säkerhetshål för att hålla god statistik (även om det teoretiskt sett är möjligt), det kan istället vara så att man drar ner på mantimmar att överhuvudtaget hitta dessa säkerhetshål. Då vet man ju inte ens om de existerar eller ej.

Jag kan visst acceptera vad som står i diagrammet men tillåt mig iaf vara kritisk, jag väljer iaf att inte svälja innehållet rätt upp och ner.

Medlem sedan juli 20044 453 inlägg
#29

colione skrev:

Jag brukar faktiskt sitta och läsa när det kommer en security update...

Jag håller med dig i sak colione, det var inte det bästa exemplet. Jag ska se om jag kan leta fram något sen. Conan är ju släppt idag så efter jobb lär jag gräva ner mig i annat :)

Medlem sedan juli 20044 453 inlägg
#30

Qimen skrev:

Sen är där ju den lilla saken som många glömmer. När du har loggat in i Windows, hur många gånger anger du ditt lösenord då (kör inte vista så vet inte hur det är där, men XP ivf)? I OS X måste du ange ditt lösenord när något viktigt/avgörande håller på att göras. Dvs. många buggar/virus/attacker etc stoppas bara där och då ligger det hela på hur vaksam användaren är.

Jag har alltid varit en anti-macare och hatat mac över allt annat. Sen för ett par år sedan kom OS X, jag testade och blev frälst direkt. Idag kör jag både Windows och OS X på min macbook men jag sitter 90% av tiden i OS X, då det är ett så underbart os.

Jag har aldrig och tror inte att ni heller någonsin har känt så med en windows-version.

Apple äger på användarvänlighet och har alltid gjort, men det är en annan diskussion :)

Medlem sedan juli 20044 453 inlägg
#31

Gein, jag lämnar quoteringen :)

Det min förklaring går ut på är att det är baserat på publika uppgifter från samtliga inblandade företag. Man kan vara kritisk till all statistik och det ska man vara, men detta är uppgifter lämnade av företagen själva. Diagrammet är alltså baserat på fakta som vi VET. Det går inte att börja anta, förmoda eller för den delen måla upp värstascenarion för att börja manipulera diagrammet. Misstro kan man göra, men då är det bara att börja undersöka själva :)

Medlem sedan apr. 2006409 inlägg
#32

legis skrev:

Det är det ingen som påstått och den som tror att det någonsin kommer att bli så får tänka om fort. En tiondel så många talar ändå ett tydligt språk, som även en person med din signatur borde ta till sig.

Min signatur? Du får gärna utveckla. Med risk för att det dunkelt sagda är det dunkelt tänkta.

Medlem sedan jan. 2007177 inlägg
#33

legis skrev:

Baserat på NVD's bedömning ser första kvartalet ut såhär:

http://www.ownz.se/wp-content/uploads/2008/05/clientvuln.jpg

och

legis skrev:

Den är baserad på respektive eget företags rapportering av fixade säkerhetshål.

Man bör väl aldrig skriva i "Det eviga kriget" men... hur får man ur NVDs databas ut de data som utgör underlag till figuren (det intressanta är att det finns en databas som har "Severity level" klassat säkerhetshål)?

Om jag söker i NVDs databas [1] efter "Software Flaws (CVE)" kan jag inte hitta något som liknar de siffror som redovisas i figuren.

En tabell (tab-delimited för kopiering till lämpligt program) som jag sammanställt av några av de sökningar jag gjort idag för att eventuellt öka min förståelse. Utan att medverka i kriget så tycker jag att det finns anledning att kritiskt granska vad som finns bakom de siffror som presenteras.

Vendor	Microsoft	Microsoft	Microsoft	Microsoft	Apple		Apple
Product name		Windows XP	Windows Vista	Windows Vista		Mac OS X	Mac OS X
Severity level				High			High

	MS	MS XP	MS Vista	MS Vista High	APPL	APPL Mac OS X	APPL Mac OS X High
1995	1						
1996	1				1		
1997	42				2		
1998	25				3		
1999	171				6	2	
2000	143	1			4	1	1
2001	173	10			12	5	3
2002	243	31			23	20	9
2003	104	22			47	25	11
2004	149	44			66	54	25
2005	166	66			148	96	33
2006	265	55	1		138	106	35
2007	267	28	19	9	218	107	62
2008	81		1	1	76	26	3

[1] http://nvd.nist.gov/statistics.cfm

Medlem sedan juli 20044 453 inlägg
#34

Du blandar ihop olika saker. Allvarligheten i sårbarheterna klassificeras enligt NVD, vilka sårbarheter som patchats kommer från respektive företag. Patcharna i diagrammet är framtaget genom att utgå från en verklig installation av operativsystemet. Mer rätt kan det inte bli. Testa själv och jämför sedan om du nu kritiskt vill granska det hela.

Medlem sedan jan. 2007177 inlägg
#35

legis skrev:

Du blandar ihop olika saker. Allvarligheten i sårbarheterna klassificeras enligt NVD, vilka sårbarheter som patchats kommer från respektive företag. Patcharna i diagrammet är framtaget genom att utgå från en verklig installation av operativsystemet. Mer rätt kan det inte bli. Testa själv och jämför sedan om du nu kritiskt vill granska det hela.

legis du ser nog inte mitt problem. Ett ex. är att om nu sökningen hos NVD

Has vendor name: Microsoft
Has product name: Windows XP
Allt annat: Any... ( speciellt Has severity level:)

ger 0 träffar i NVDs databasen för år 2008

Hur kan då ca tio av de patchar som verkligen installerats på Windows XP under Q1 2008 (enligt din beskrivning diagramet) bedömts som High av samma NVD-databas? Detta är ju orimligt!

Jag tror att en av de hundar som är begravda här ar att det publika gränssnittet för sökning i NVD-databasen lämnar en del övrigt att önska. Dvs jag får inte ut det jag tror/borde få ut av min sökning i fälten Vendor och Product.

Medlem sedan juli 20044 453 inlägg
#36

Jag kan inte svara för NVD's resultat, diagrammet är baserat på faktiska uppdateringar som respektive OS vill göra. Men jag håller med, deras söksystem är inte helt intuitivt.

Medlem sedan juli 20044 453 inlägg
#37

Inte för att strö salt i såren, men 40 nya färska säkerhetshål i OSX publicerade av Apple själva:

http://www.securityfocus.com/brief/745

Endast 450MB patchning.

Medlem sedan juni 20014 421 inlägg
#38

Återigen gör du en kvällstidnings-postning. :OO
Visserligen är större delen apples egna patchar, men långt ifrån alla. Tämligen ointressant pittmätning faktiskt. Av just det skälet postas det därför inte om varje gånt microsoft släpper en security fix.

Storleken är ju tämligen ointressant också med tanke på att den har varierat enormt för olika användare. Dessutom är steget 10.5.x till 10.5.y ungefär som ett SP till en windowsburk; dock med skillnaden att den patchar 3:e parts mjukvara, därav den stora storleken samt frekvensen på hur ofta de kommer. När windows update erbjuder patchning av säkerhetshål i Apache, Ruby, etc blir det intressant att jämföra; tills dess är det lika intressant som att kasta sten i en burk.

Gäsp.

Medlem sedan maj 20007 492 inlägg
#39

legis skrev:

Inte för att strö salt i såren, men 40 nya färska säkerhetshål i OSX publicerade av Apple själva:

Man kan nästan tro att din far har blivit våldtagen av ett äpple eller herr Jobs himself.

Medlem sedan juli 20044 453 inlägg
#40

Okkido skrev:

Man kan nästan tro att din far har blivit våldtagen av ett äpple eller herr Jobs himself.

Med tanke på både din kommentar och din avatar verkar du vara den oönskade avkomman.

271 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
125 ms — deklarationer (db)
0 ms — hämta statistik (cache)
140 ms — hämta tråd, inlägg och bilagor (db)
127 ms — ändringar (db)